CVE-2024-1960: Уразливість збереженого XSS у ShopLentor для WordPress
Уразливість збереженого XSS у плагіні ShopLentor для WordPress дозволяє атакувальникам впроваджувати шкідливі скрипти через віджет спеціальної пропозиції.
- CVSS
- 6.4 MEDIUM
- EPSS
- 41.14%
- Активно використовується
- немає в KEV
- Продукт
- shoplentor
Що відомо
Плагін ShopLentor для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку вхідних даних у віджеті спеціальної пропозиції. Атакувальники з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress із встановленим ShopLentor повинні враховувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ShopLentor від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих компонентів. Також варто впровадити додаткові заходи фільтрації та моніторингу.